De flesta team behandlar GDPR som ett dokumentproblem. De skriver en integritetspolicy, tecknar några personuppgiftsbiträdesavtal och lägger undan allt tills en kund eller revisor frågar. Sedan börjar stressen, för registren är inaktuella och ingen hittar bevisen.

GDPR är egentligen ett programproblem. Du behöver veta vilka personuppgifter du har, varför du har dem, vem du delar dem med och vad du skulle göra om de läckte. Och du behöver kunna visa allt det på begäran. Den här guiden går igenom vad förordningen faktiskt kräver av ett växande företag och hur du driver det som ett levande program med OptiTech.

Vad GDPR kräver av dig

Dataskyddsförordningen styr hur du samlar in, använder och lagrar personuppgifter för personer i EU och EES. Den gäller dig oavsett om du sitter i Stockholm eller säljer in i Norden utifrån. Grundtankarna är enkla, även om pappersarbetet inte är det:

  • Rättslig grund. Varje aktivitet som rör personuppgifter behöver ett skäl som lagen erkänner, som samtycke, avtal eller berättigat intresse.
  • Uppgiftsminimering. Samla in det du behöver för ett angivet ändamål, och inget mer.
  • Ansvarsskyldighet. Du måste kunna visa att du följer reglerna, inte bara påstå det. Det kräver register, inte goda avsikter.
  • Registrerades rättigheter. Människor kan begära att få se sina uppgifter, rätta dem eller få dem raderade, och du måste svara i tid.

Sanktionsavgifterna når upp till 20 miljoner euro eller 4 procent av den globala årsomsättningen, så det står något på spel. Men den dagliga risken för de flesta företag är inte en rubrikbötesavgift. Det är att förlora en affär för att du inte kan svara på en säkerhetsgranskning, eller att missa en incidentfrist för att ingen ägde processen.

Registren du faktiskt behöver

Ansvarsskyldigheten blir till en handfull konkreta artefakter. Det är de här kunder och tillsynsmyndigheter frågar efter först.

Ett register över behandlingar

Artikel 30 kräver att du för ett register över hur du behandlar personuppgifter: ändamålen, kategorierna av uppgifter och registrerade, vilka som tar emot uppgifterna och eventuella överföringar utanför EU. I OptiTech lever det som ett strukturerat register, inte ett kalkylark som blir inaktuellt. Varje behandling kopplas till ändamålet, den rättsliga grunden, kategorierna av personuppgifter, mottagarna och biträdena.

Konsekvensbedömningar avseende dataskydd

När ett nytt projekt sannolikt innebär hög risk, till exempel storskalig profilering eller känsliga uppgifter, gör du en konsekvensbedömning (DPIA) innan du börjar. OptiTech flaggar när en bedömning krävs och håller resultatet kopplat till behandlingen, så att du kan bevisa att analysen gjordes.

En incidentprocess som klarar klockan

Artikel 33 ger dig 72 timmar att anmäla en personuppgiftsincident till tillsynsmyndigheten. Den fristen är omöjlig att hålla om du uppfinner processen mitt under incidenten. OptiTech spårar personuppgiftsincidenter med 72-timmarsklockan synlig, så att tidslinjen och besluten dokumenteras medan de sker.

Personuppgiftsansvarig, biträde och dina leverantörer

Om du bestämmer varför och hur uppgifter behandlas är du personuppgiftsansvarig. Om du behandlar uppgifter på någon annans instruktion är du personuppgiftsbiträde. De flesta SaaS-bolag är båda: ansvariga för sina egna anställda och kunder, och biträden för kunddatan de lagrar.

Den skillnaden styr dina avtal. Du behöver ett personuppgiftsbiträdesavtal med varje leverantör som rör personuppgifter för din räkning, och du behöver hålla koll på deras underbiträden också. OptiTech samlar dina biträden, deras avtal och deras överföringsmekanismer på ett ställe, kopplat till de behandlingar som är beroende av dem. När en kund frågar vem du delar deras uppgifter med är svaret ett klick bort i stället för ett efterforskningsprojekt.

Håll överföringarna ärliga

Om personuppgifter lämnar EU behöver du en giltig överföringsmekanism och du behöver kunna namnge den. Notera destinationsland och skyddsåtgärd för varje överföring, så att en säkerhetsgranskning aldrig kommer på dig med att gissa.

Gör begäranden om rättigheter till rutin

Registrerade kan begära att få tillgång till, rätta, flytta eller radera sina uppgifter, och fristen för de begärandena är oftast en månad. Hanterat från fall till fall drar varje begäran folk från deras riktiga arbete och riskerar en missad frist. Hanterat som ett arbetsflöde är det rutin.

OptiTech loggar varje begäran, tilldelar en ägare och spårar fristen, så att inget faller mellan stolarna. Registret över behandlingar berättar var personens uppgifter faktiskt finns, vilket är den svåra delen av att besvara en begäran om åtkomst eller radering ärligt.

Från efterlevnad till säljfördel

Här är delen team missar: samma register som håller dig regelefterlevande stänger också affärer. Varje företagsköpare gör en säkerhetsgranskning innan de skriver på, och GDPR-frågor finns alltid med. Om dina svar lever i ett aktuellt och sammankopplat program kan du publicera dem.

Ett trust center som backas av ditt OptiTech-program låter köpare se din datalagring, dina certifieringar och din integritetsställning utan att mejla ditt team. Säkerhetsgranskningar börjar besvara sig själva, och efterlevnad slutar vara en kostnadspost.

Kom igång

Du behöver inte koka havet. En realistisk första omgång ser ut så här:

  1. Bygg ditt register över behandlingar. Börja med systemen som håller flest personuppgifter.
  2. Kartlägg dina biträden och deras avtal. Flagga alla överföringar utanför EU.
  3. Res arbetsflödena för rättigheter och incidenter innan du behöver dem, med tydliga ägare.
  4. Koppla det till ett trust center så att arbetet du redan gjort börjar vinna affärer.

GDPR belönar de företag som behandlar det som en löpande vana snarare än en årlig brandövning. Bygg registren en gång, håll dem aktuella, så får både dina revisorer och dina köpare samma tydliga svar.

Redo att göra GDPR till ett levande program? Boka en demo och se hur OptiTech kopplar ihop dina register, kontroller och bevis.